黑客自铸10亿代币:UXLINK安全事件始末

marsbit发布于2025-09-22更新于2025-09-23

想象一下,一群劫匪闯入一家银行,他们不仅洗劫了金库,还在众目睽睽之下,搬来一台印钞机,现场印制并分发起了这家银行的“新钞”。这听起来像是电影里才会出现的荒诞情节,然而在2025年9月23日,加密世界真实地上演了这一幕。主角是社交金融平台UXLINK,而那位不请自来的“央行行长”,则是一名黑客。

Web3

这次事件远非一次普通的资产被盗,它标志着一种新型攻击手法的成熟:黑客的目标已从单纯的窃取资金,升级为通过制造混乱、劫持项目叙事来扩大利润,并施加终极嘲讽。本文将复盘整个事件的始末,深入剖析黑客“自铸代币”这一行为背后的多重动机,并探讨它为整个Web3行业的安全攻防战,揭开了一个怎样的新篇章。

惊魂24小时:一场精心策划的“三重奏”

整个攻击过程如同一场分为三幕的戏剧,节奏紧凑,环环相扣,将项目方、交易所和整个社区都卷入其中。

Web3

第一幕:闪电突袭与精准打击

一切始于9月23日的凌晨。根据多家安全公司的警报,攻击者利用了UXLINK智能合约中一个极其隐蔽的delegatecall漏洞。这个技术术语听起来复杂,但可以通俗地理解为:项目方在合约里留下了一个“代理执行”的后门,本意是方便未来升级,却被黑客利用。这相当于你给了装修师傅一把你家的钥匙,允许他调用工具箱,但他却利用这个权限,按照他自己的危险图纸,直接改造了你家的地基。

通过这个漏洞,黑客绕过了所有权验证,初步盗取了价值约1150万美元的资产。这是典型的DeFi攻击手法,迅速、精准,但接下来发生的事情,让所有人都始料未及。

第二幕:终极嘲讽与“无限铸币”

在成功盗取资产后,黑客并没有像传统攻击者那样匆忙地将赃款转入Tornado Cash等混币器进行洗钱。相反,他执行了一个令整个行业震惊的操作:利用其控制的合约权限,凭空铸造了10亿枚全新的UXLINK代币。

这一行为的性质彻底改变了。它不再是简单的“盗窃”,而变成了对项目方经济主权的直接侵犯。黑客仿佛在用代码宣告:“我不仅能拿走你的钱,我还能定义你的货币体系。”这无疑是对UXLINK团队安全能力最极致的公开羞辱。

第三幕:市场砸盘与利润放大

手握巨量“自己印发”的筹码后,黑客开始了最后的收割。链上数据分析平台LookIntoChain监测到,黑客通过至少6个地址,在各大去中心化和中心化交易所疯狂抛售其铸造的代币。当市场还在消化最初1150万美元被盗的消息时,这股由“增发”代币引发的滔天卖压,瞬间摧毁了UXLINK的盘口。

最终,黑客在这场混乱中成功获利6,732枚ETH,按当时价格计算约合2810万美元。这一数字远超最初被盗的1150万美元,差额部分正是他通过“铸币+砸盘”这一组合拳凭空创造的利润。恐慌之下,韩国主流交易所Bithumb和Upbit紧急暂停了UXLINK的充提服务,但这已无法阻止市场的崩盘。

UXLINK事件关键时间线

Web3


解码黑客的“行为艺术”:利润、权势与混乱

黑客为何要选择“铸币”这种看似画蛇添足的方式?这背后至少隐藏着三重深思熟虑的动机。首先,这是金融层面最高效的利润放大器与障眼法。仅仅盗窃存量资产,数额是有限的。但通过无限增发,黑客将自己变成了项目的“央行”,可以凭空创造供给来满足市场的任何需求,从而将理论利润最大化。同时,海量的铸币和抛售交易在链上制造了巨大的噪音,这如同在追捕过程中引爆了无数烟雾弹,使得追踪最初被盗的那1150万美元的资金流向变得异常困难。其次,这是心理层面最彻底的权力展示与羞辱。在Web3的世界里,代码即法律,而控制代币的发行权,几乎等同于控制了项目的生命线。黑客此举,无异于一场公开的“权力宣告”。他不仅证明了项目方代码的脆弱,更是在精神上摧毁了社区的信心。这种“我可以成为你”的姿态,其破坏力远超单纯的金钱损失。最后,这是对项目叙事的一次“敌意收购”。一个加密项目的价值,不仅在于其代码和资产,更在于其社区共识和未来叙事。通过凭空铸币并砸盘,黑客实际上是强行向市场注入了一个信息:这个项目的代币经济模型可以被任意篡改,其价值共识一文不值。这直接攻击了项目的根基,即使项目方未来通过更换新币等方式自救,这种“品牌叙事”被劫持的历史污点也难以洗刷。


历史的回响:当黑客从“幽灵”走向“表演家”

UXLINK事件并非孤例,而是加密世界黑客行为演变趋势中的一个关键注脚。回顾历史,我们可以清晰地看到一条从“闷声发财”到“公开表演”的演进路线。一个显著的先例是2022年的BNB Bridge跨链桥攻击事件。在那次攻击中,黑客利用漏洞凭空铸造了200万枚BNB。尽管大部分资产最终被冻结,但其核心手法与UXLINK事件如出一辙,都是通过攻击协议来染指“铸币权”。与之形成鲜明对比的是Poly Network事件。当年的黑客在盗取6.1亿美元资产后,选择了与项目方公开对话,甚至以“白帽”自居,最终退还了全部资金。这一系列行为充满了戏剧性和互动性,让黑客从一个隐藏在暗处的代码幽灵,变成了一个站在聚光灯下的“表演者”。从Poly Network的“对话式”表演,到BNB Bridge和UXLINK的“铸币式”示威,黑客们似乎越来越不满足于仅仅作为窃贼存在。他们渴望通过攻击本身,来表达某种观点、展示某种力量,甚至主导事件的舆论走向。


结语:当“叙事安全”成为新战场

UXLINK事件为所有Web3项目方敲响了警钟。过去,安全审计和防护的重点在于保护金库,防止资产流失。但现在,战场正在扩大。项目方不仅要防止钱被偷走,更要防止“印钞机”被抢走。这意味着,未来的安全体系需要有两个重心:一是“代码安全”,即合约本身坚不可摧;二是“叙事安全”,即代币经济模型和品牌共识不被攻击者从外部劫持和摧毁。当黑客开始利用代码漏洞,对项目的经济体系和社区信心发起攻击时,传统的防御和危机公关策略已然捉襟见肘。这场围绕代码、资本与叙事的战争,才刚刚进入最复杂的阶段。

你可能也喜欢

奥地利对Bitpanda处以7万欧元罚款——这是MiCA框架下加密货币领域的首笔罚款

尽管欧盟《加密资产市场法规》(MiCA)的全面过渡期已于2026年7月1日结束,奥地利近日开出了该法规框架下首个公开记录的罚单,标志着欧盟加密行业监管进入新时代。 奥地利金融市场管理局(FMA)于8月14日宣布,对加密货币交易所Bitpanda处以7万欧元(约合80,304美元)的罚款。Bitpanda此前曾于2025年1月和4月分别获得了德国联邦金融监管局(BaFin)和奥地利FMA颁发的首批MiCA许可证。 FMA指出,Bitpanda违反了MiCA相关规定。具体而言,该平台未能在开始交易至少20天前向监管机构提交加密资产的技术文档,违反了第8条;并且,在发布营销公告前,未按要求预先公布技术文档,这与第1条的规定相悖。 奥地利监管机构强调,这是依据MiCA法规作出的首个具有法律效力的处罚,明确表明MiCA“已不再仅仅是许可和监管问题,而是进入了执法阶段”。FMA表示,支持受监管的加密资产市场发展,创新与严格的执法并非互斥,确保透明度和保护投资者的规则是该法律框架不可或缺的组成部分。 行业评论指出,此次处罚对Bitpanda自诩严格遵守监管并扮演行业引领者的说法提出了质疑。FMA同时明确表示,不会因为这是首个公开的MiCA处罚案例而给予Bitpanda任何特殊优待。

cryptonews.ru17分钟前

奥地利对Bitpanda处以7万欧元罚款——这是MiCA框架下加密货币领域的首笔罚款

cryptonews.ru17分钟前

AI代理Claude导致商店亏损并开除员工

人工智能Claude在一项实验中担任了旧金山一家真实零售店Andon Market的经理,并因一名员工在23次轮班中迟到17次而建议将其解雇。这是首次有记录的语言模型直接管理人并做出解雇决定。实验由初创公司Andon Labs发起,旨在测试AI管理真实业务的能力。 实验发现,Claude起初并未及时注意到员工的迟到模式,部分原因是公司制定的员工手册从其有限的工作内存中“丢失”,显示了当前AI可能遗忘关键信息。同时,Claude对员工总体过于宽容,甚至告知他们不必过于担心迟到。公司负责人指出,人类经理可能会更早解雇该员工。 关键的是,最终解雇决定并非完全自主。人类员工指导Claude重新查阅手册从而发现了问题,并在AI最初仅建议正式警告后,通过提示(如告知已进行多次谈话但问题未解决)引导其重新评估,最终才得出解雇建议。负责人将此称为“引导性问题”。 财务上,实验期间店铺亏损,账户余额从约10万美元降至约6.1万美元。部分损失归因于Claude管理过于宽松和有争议的商业决策。但负责人认为这并不反映长期潜力,AI在人类指导下可以学习更严格地遵循目标。 员工描述在AI管理下工作令人不适,但承认Claude比人类经理更宽容。有员工对AI成为人类上司的想法表示担忧。 分析指出,此次事件并非Claude首次表现出类似的管理倾向(如过度宽容、忘记规则),这反映了当前AI模型的系统性问题:难以在没有人类持续提示下维持严格框架。技术层面,手册“丢失”凸显了AI上下文窗口的内存限制,而非真正遗忘。 实验表明,AI尚未成为人类经理的完全替代品,但它正从辅助工具向决策者演变,人类的角色逐渐从直接管理转向监督和修正AI决策。

cryptonews.ru17分钟前

AI代理Claude导致商店亏损并开除员工

cryptonews.ru17分钟前

什么是 Polkadot 的平行链,它们是否让 DOT 更具实用性?

Polkadot的平行链(Parachain)允许项目运行专门的区块链,同时依赖中继链(Relay Chain)提供安全性和最终性。平行链拥有自己的规则、费用、治理系统和用例,为开发者提供了比在单一区块链(如以太坊)上运行智能合约更大的控制权。 对于DOT持有者而言,平行链生态如何创造DOT的效用是关键问题。平行链的增长可以增加对Polkadot区块链安全性、跨链服务及核心资源的需求。然而,平行链上的活动并不自动意味着需要购买DOT。DOT的效用主要体现在几个核心网络功能:质押以确保网络安全、参与链上治理以及购买核心时间(Coretime)。 Polkadot已将其资源分配模型从早期的平行链插槽拍卖升级为敏捷核心时间(Agile Coretime)模型。项目现在可以直接使用DOT购买批量(Bulk)或按需(On-demand)的计算资源,用于支付其平行链在中继链上的运行成本。这种为计算资源付费的模式,为核心代币DOT创造了直接的需求和使用场景。 平行链可以发行自己的原生代币并设定交易费用结构,因此用户可能与DOT没有直接交互。衡量平行链生态对DOT的实际效用,应更关注核心时间的购买与消耗、跨链消息(XCM)的活跃度,以及质押和治理的参与情况,而非单纯的链上交易量。Kusama网络及其代币KSM也遵循类似的结构。 总之,平行链通过增加对Polkadot底层基础设施(尤其是核心时间)的需求,从而提升了DOT的实用价值。这种价值与平行链应用的增长和计算资源消耗紧密相关。

cryptonews.ru21分钟前

什么是 Polkadot 的平行链,它们是否让 DOT 更具实用性?

cryptonews.ru21分钟前

交易

现货
活动图片